✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

E-Güven'den gelen Gemalto marka token, macOS Sonoma'da ışığı yanıyor ama Keychain Access'te görünmüyor, Safesign uygulamasını mı güncellemem lazım?

Şirket işlemleri için E-Güven firmasından yeni temin ettiğim Gemalto (Thales) IDPrime MD serisi USB akıllı kart token cihazımı macOS Sonoma 14.4 kurulu MacBook cihazıma takıyorum. Token üzerindeki kırmızı gösterge ışığı sabit yanıyor, USB portunda elektriksel bağlantı var. Ancak sistemin Anahtar Zinciri Erişimi (Keychain Access) uygulamasını açtığımda sol menüde akıllı kart hiçbir şekilde listelenmiyor. Bilgisayarımda daha önceden kalma SafeSign Identity Client programı kurulu. Tarayıcı üzerinden e-Devlet veya bankacılık işlemlerinde imza atamıyorum. Sorun SafeSign sürümümün eskiliğinden mi kaynaklanıyor, Sonoma için doğru sürücü ve tanıtım adımları nelerdir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Yaşadığınız durum iki kritik teknik sebebe dayanmaktadır: Birincisi, macOS işletim sisteminin kriptografik mimari değişimi; ikincisi ise elinizdeki donanımın gerektirdiği doğru ara yazılımın (middleware) yanlış bilinmesidir. macOS Sonoma (14.x) ile birlikte Apple, eski CDSA (Common Data Security Architecture) ve geleneksel tokend eklenti desteğini tamamen rafa kaldırarak CryptoTokenKit (CTK) sistem uzantısı çerçevesini kesin standart haline getirmiştir.

SafeSign Identity Client (A.E.T. Europe), klasik bir PKCS#11 katmanıdır ve çoğunlukla eski tip kartlarda kullanılır. Daha da önemlisi, Gemalto (Thales) IDPrime MD serisi donanımlar SafeSign ile değil; SafeNet Authentication Client (SAC) veya Thales IDPrime PKCS#11 / CTK sürücüsü ile yönetilmektedir. Eski SafeSign'ı güncellemeye çalışmak sorununuzu çözmeyecektir; çünkü donanımınızın çip mimarisi (Applet ID) SafeSign ile uyumlu değildir ve Sonoma'nın sıkılaştırılmış güvenlik kalkanı (SIP - System Integrity Protection) eski tokend yapılarının Keychain Access tarafından taranmasını engeller.

Bu problemi çözmek ve token'ınızı macOS Sonoma'da tam işlevsel hale getirmek için şu adımları takip ediniz:

  1. Eski ve Uyumsuz Yazılımları Temizleyin:
    • Bilgisayarınızda kurulu olan eski SafeSign uygulamasını /Applications altından silin.
    • Terminal'i açıp sudo rm -rf /Library/Security/tokend/PKCS11.tokend komutuyla eski tokend artıklarını kaldırın ve cihazı yeniden başlatın.
  2. Sonoma Uyumlu Doğru Sürücüyü (SAC / Thales CTK) Kurun:
    • E-Güven'in resmi sürücü indirme sayfasına giderek macOS Sonoma uyumlu SafeNet Authentication Client (SAC v10.8 veya üstü) ya da Thales IDPrime macOS kurulum paketini indirin.
    • Kurulum esnasında sistem sizden sistem uzantısı onayı isteyecektir. Sistem Ayarları > Gizlilik ve Güvenlik sekmesine giderek engellenen Thales/Gemalto sistem uzantısına 'İzin Ver' (Allow) diyerek onaylayın.
  3. CryptoTokenKit Durumunu Terminalden Doğrulayın:
    • Terminal uygulamasını açarak şu komutu yürütün: security list-smartcards
    • Çıktıda com.gemalto.idprime.ctk veya token kimliğiniz listelenmelidir. Eğer görünüyorsa, kartınız CryptoTokenKit düzeyinde tanınmış demektir ve Keychain Access'te sertifikanız listelenecektir.
    • PC/SC katmanını test etmek için pcsctest komutunu çalıştırıp okuyucunun ATR (Answer To Reset) dizgisini başarıyla döndürdüğünü kontrol edin.
  4. İmzalama Uygulamaları İçin PKCS#11 Yolu Tanımlama:
    • Web portalları için E-Güven e-İmza Uygulaması veya ArkSigner istemcisini kurun; bu uygulamalar token ile yerel WebSocket üzerinden haberleşir.
    • Adobe Acrobat Reader kullanacaksanız; Tercihler > İmzalar > Kimlikler ve Güvenilen Sertifikalar menüsünden PKCS#11 modülü olarak /Library/Frameworks/eToken.framework/Versions/A/libeToken.dylib dosyasını manuel ekleyin.

Mevzuat ve Güvenlik Kriteri Referansı: 5070 Sayılı Elektronik İmza Kanunu'nun 6. maddesi ve BTK'nın Güvenli Elektronik İmza Donanım Araçları Kriterleri uyarınca; nitelikli elektronik sertifika taşıyan akıllı kartların FIPS 140-2 Level 3 veya Common Criteria EAL 4+ (CWA 14169) uluslararası güvenlik sertifikasyonlarına sahip olması şarttır. Gemalto IDPrime donanımları bu yüksek güvenlik kriterlerini çip seviyesinde sağladığından, işletim sistemi ile arasındaki kriptografik tünelin sadece üretici tarafından yetkilendirilmiş ve Apple tarafından noter onaylı (notarized) CTK sürücüleriyle kurulması veri bütünlüğü açısından zorunludur.

Yanıtlayan
Sistem Mimarı R.

macOS Sonoma'da Anahtar Zinciri Erişimi (Keychain Access) arayüzünün Apple tarafından yeniden tasarlandığını ve akıllı kartları eskisi gibi doğrudan sol sütunda bağımsız bir anahtar zinciri olarak her zaman göstermediğini hatırlatmakta fayda var.

Eğer amacınız sadece e-Devlet, KEP veya Gelir İdaresi portallarına giriş yapmaksa, Keychain Access'te kartın görünmesini beklemenize gerek yoktur. Çoğu kamu portalı artık doğrudan yerel ArkSigner veya Kamu SM e-İmza Uygulaması arka plan ajanlarını kullanır. Bu istemciler pcsclite portu üzerinden doğrudan donanımla konuştuğundan, Keychain'de görünmese dahi tarayıcıda imzalama işlemini başarıyla yapabilirsiniz.

Yanıtlayan
Teknik Uzman C.